PT-2026-95869 · Unknown · Grimmory-Tools
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
grimmory-tools grimmory versões 3.3.3 e anteriores
grimmory-tools grimmory versões 3.4.1 e anteriores
Description
Um problema de autorização incorreta existe no Settings API Endpoint. Um invasor remoto pode manipular a função
AppSettingController.getAppSettings() no arquivo backend/src/main/java/org/booklore/controller/AppSettingController.java. Essa falha permite o acesso não autorizado a configurações através do endpoint GET /api/v1/settings.Recommendations
Aplique o patch 2b66ca6df8110f6b512e030b54c16b9fbe318f17 para as versões 3.3.3 e anteriores.
Aplique o patch 2b66ca6df8110f6b512e030b54c16b9fbe318f17 para as versões 3.4.1 e anteriores.
Restrinja o acesso ao endpoint
GET /api/v1/settings como uma medida de mitigação temporária.Exploit
Correção
Incorrect Authorization
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Grimmory-Tools